論文の概要: Hidden Ciphers and Where to Find Them: Static Discovery and Assessment of Cryptographic Assets in Software
- arxiv url: http://arxiv.org/abs/2608.04857v1
- Date: Wed, 05 Aug 2026 13:50:44 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-06 14:48:43.945637
- Title: Hidden Ciphers and Where to Find Them: Static Discovery and Assessment of Cryptographic Assets in Software
- Title(参考訳): 隠れた暗号とその発見方法:ソフトウェアにおける暗号集合の静的発見と評価
- Authors: Christian Näther, Eduard Hirsch,
- Abstract要約: 本稿では,ソフトウェアシステムにおける暗号資産の発見と評価のための静的アプローチを提案する。
本稿では,CBOM指向の出力を生成するために,Crypto-Material,Crypto-Artifacts,Crypto-Invocationsの分類を導入し,それからスキャナ非依存のルールリポジトリを抽出し,これらのルールを適用した静的スキャナを実装する。
スキャナーは、資産発見のためのF1スコア0.75を達成し、予想される弱点と脆弱性の91%を正しく注釈する。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Modern software systems rely on cryptography for data protection, authentication, and trust establishment, yet organizations often lack a structured view of the cryptography deployed across source code, configuration, dependencies, and cryptographic files. This lack of visibility complicates security governance and post-quantum migration planning. This paper presents a static approach for discovering and assessing cryptographic assets in software systems. We introduce a classification of Crypto-Material, Crypto-Artifacts, and Crypto-Invocations, derive an extensible scanner-independent rule repository from it, and implement a static scanner that applies these rules to produce CBOM-oriented output. We evaluate the approach on a synthetic benchmark with known ground truth and on a real-world infrastructure of ten deployed services. The scanner achieves an F1 score of 0.75 for asset discovery and correctly annotates 91% of expected weaknesses and vulnerabilities. In the realworld setting, it processes 57 610 files in under six minutes and discovers 370 cryptographic assets, including six CVE-linked vulnerabilities and 52 post-quantum migration candidates. Real-world coverage is assessed against a manually compiled reference list rather than an exhaustive one. These results show that classification-driven static discovery can provide practical cryptographic transparency for governance and post-quantum migration planning.
- Abstract(参考訳): 現代のソフトウェアシステムは、暗号化をデータ保護、認証、信頼の確立に頼っているが、組織はしばしば、ソースコード、構成、依存関係、暗号化ファイルにまたがる暗号化の構造化されたビューを欠いている。
この可視性の欠如は、セキュリティガバナンスとポストクォータム移行計画が複雑になる。
本稿では,ソフトウェアシステムにおける暗号資産の発見と評価のための静的アプローチを提案する。
本稿では,Crypto-Material,Crypto-Artifacts,Crypto-Invocationsの分類を導入し,CBOM指向の出力を生成するための静的スキャナを実装する。
提案手法は,既知の土台真理と,10のデプロイサービスによる現実世界のインフラストラクチャ上で評価する。
スキャナーは、資産発見のためのF1スコア0.75を達成し、予想される弱点と脆弱性の91%を正しく注釈する。
現実世界では、57610ファイルを6分以内で処理し、CVEにリンクされた6つの脆弱性と52のポストクォータ移行候補を含む370の暗号資産を発見する。
実世界のカバレッジは、徹底的な参照ではなく、手動でコンパイルされた参照リストに対して評価される。
これらの結果から,分類駆動型静的発見は,ガバナンスやポストクォータムマイグレーション計画において,実用的な暗号透過性を提供する可能性が示唆された。
関連論文リスト
- Detecting Cryptographically Relevant Software Packages with Collaborative LLMs [0.0]
PQC(Crypto-agility and post-quantum Cryptography)への移行は、不均一なIT環境における暗号資産の信頼性の高い在庫を必要とする。
本研究では,暗号資産発見ツールとしての大規模言語モデル (LLM) について検討する。
データプライバシを維持するため、このアプローチは、外部サーバに依存することなくオンプレミスで動作する。
論文 参考訳(メタデータ) (2026-03-07T13:24:53Z) - "MCP Does Not Stand for Misuse Cryptography Protocol": Uncovering Cryptographic Misuse in Model Context Protocol at Scale [27.85822797774986]
Model Context Protocol (MCP) がツール統合のインターフェースとして登場している。
MCPは、開発者が暗号化自体を実装せざるを得ない、真正性や機密性の保証は提供しない。
MCP実装における暗号誤用を検出するための最初のドメイン固有フレームワークであるYSCOPEを提示する。
我々の研究は、MPPにおける暗号誤用に関する最初のエコシステム全体的見解を確立し、この急速に成長するプロトコルのセキュリティ基盤を強化するためのツールと洞察を提供する。
論文 参考訳(メタデータ) (2025-12-03T13:25:59Z) - Decompiling Smart Contracts with a Large Language Model [51.49197239479266]
Etherscanの78,047,845のスマートコントラクトがデプロイされているにも関わらず(2025年5月26日現在)、わずか767,520 (1%)がオープンソースである。
この不透明さは、オンチェーンスマートコントラクトバイトコードの自動意味解析を必要とする。
バイトコードを可読でセマンティックに忠実なSolidityコードに変換する,先駆的な逆コンパイルパイプラインを導入する。
論文 参考訳(メタデータ) (2025-06-24T13:42:59Z) - CyberGym: Evaluating AI Agents' Real-World Cybersecurity Capabilities at Scale [45.97598662617568]
我々は188のソフトウェアプロジェクトにわたる1,507の実際の脆弱性を特徴とする大規模ベンチマークであるCyberGymを紹介した。
我々はCyberGymが35のゼロデイ脆弱性と17の歴史的不完全なパッチを発見できることを示した。
これらの結果は、CyberGymは、サイバーセキュリティにおけるAIの進歩を測定するための堅牢なベンチマークであるだけでなく、直接的な現実世界のセキュリティ効果を生み出すためのプラットフォームでもあることを強調している。
論文 参考訳(メタデータ) (2025-06-03T07:35:14Z) - Cryptoscope: Analyzing cryptographic usages in modern software [0.5139430317578633]
量子コンピューティングの出現は、特定の暗号アルゴリズムを破る可能性を秘めているため、大きな課題となる。
量子脆弱なアルゴリズムを識別するだけでなく、脆弱性や不正な暗号使用を検出することも重要です。
アメリカ合衆国政府の覚書では、暗号システムの優先順位付けを行えば PQC (Post Quantum Cryptograpy) への移行を開始するよう機関に求めている。
論文 参考訳(メタデータ) (2025-03-25T10:39:50Z) - Cryptanalysis via Machine Learning Based Information Theoretic Metrics [58.96805474751668]
本稿では,機械学習アルゴリズムの新たな2つの応用法を提案する。
これらのアルゴリズムは、監査設定で容易に適用でき、暗号システムの堅牢性を評価することができる。
本稿では,DES,RSA,AES ECBなど,IND-CPAの安全でない暗号化スキームを高精度に識別する。
論文 参考訳(メタデータ) (2025-01-25T04:53:36Z) - Secure Semantic Communication With Homomorphic Encryption [52.5344514499035]
本稿では,SemCom に準同型暗号を適用する可能性について検討する。
タスク指向のSemComスキームを提案する。
論文 参考訳(メタデータ) (2025-01-17T13:26:14Z) - CryptoFormalEval: Integrating LLMs and Formal Verification for Automated Cryptographic Protocol Vulnerability Detection [41.94295877935867]
我々は,新たな暗号プロトコルの脆弱性を自律的に識別する大規模言語モデルの能力を評価するためのベンチマークを導入する。
私たちは、新しい、欠陥のある通信プロトコルのデータセットを作成し、AIエージェントが発見した脆弱性を自動的に検証する方法を設計しました。
論文 参考訳(メタデータ) (2024-11-20T14:16:55Z) - A Quantitative Security Analysis of S-boxes in the NIST Lightweight Cryptography Finalists [1.3349615170141398]
2017年、NISTは標準的な軽量スキームのセキュリティ要件を提出した。
本稿では,NIST LWCコンペティションファイナリスト6名のSボックスを,よく知られた暗号特性に基づいて評価する。
論文 参考訳(メタデータ) (2024-04-09T07:56:52Z) - A Framework for Migrating to Post-Quantum Cryptography: Security Dependency Analysis and Case Studies [3.890207460112498]
暗号は 何十年にもわたって 安全だと考えられてきたが 今は 危険にさらされている
量子耐性暗号システムへの移行は急務である。
この移行を支援するための包括的枠組みを提示する。
論文 参考訳(メタデータ) (2023-07-13T01:51:15Z) - VELVET: a noVel Ensemble Learning approach to automatically locate
VulnErable sTatements [62.93814803258067]
本稿では,ソースコード中の脆弱な文を見つけるための新しいアンサンブル学習手法であるVELVETを提案する。
我々のモデルは、グラフベースとシーケンスベースニューラルネットワークを組み合わせて、プログラムグラフの局所的およびグローバル的コンテキストを捕捉する。
VELVETは、合成データと実世界のデータに対して、それぞれ99.6%と43.6%の精度を達成している。
論文 参考訳(メタデータ) (2021-12-20T22:45:27Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。